LONDON (IT BOLTWISE) – RatHat betreibt einen Android-Banking-Trojan mit einer Web-Konsole, über die Angreifer Malware bauen, signieren und ausrollen. Laut Cleafy gibt es seit April 2026 nahezu 100 Deployments dieser Konsole, die Opfer nach mutmaßlich höherem Kontowert vorselektiert. Die neueste Version nutzt Googles Gemini sowohl im Workflow der Console als auch direkt auf dem infizierten Gerät, um aus Nachrichten auf dem Screen einen Bank-Saldo abzuleiten. Das Ziel ist vor allem, „lohnende“ Opfer zu priorisieren, nicht zwingend direkt Geld zu transferieren.

RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console
RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuellen Funde zu RatHat machen vor allem eines deutlich: Künstliche Intelligenz wird in der Android-Cyberkriminalität immer seltener nur als „Assistent“ genutzt, sondern als operatives Entscheidungselement in den Angriffsbetrieb eingebaut. Eine Sicherheitsanalyse von Cleafy beschreibt eine webbasierte Konsole, über die die Betreiber den Banking-Trojaner erstellen und steuern. Das Modell folgt dem Muster „Malware-as-a-Service“: Statt jeder Infektion ein individuelles Setup zu bauen, betreibt die Konsole eine Mandantenlogik, in der Kunden eine eigene Instanz bekommen und deren Ergebnisse wieder zusammenlaufen. Cleafy hat hierfür seit April 2026 nahezu 100 Deployments der Konsole nachverfolgt – wobei die Kennzahl offenbar Konsole-Instanzen meint und nicht die Anzahl der kompromittierten Telefone.

Die technische Kette wirkt dabei stärker industrialisiert als bei vielen Einzelskripten. Auf den Geräten sammelt der Trojaner Inhalte, die über Textnachrichten und Passwörter aus gefälschten Login-Dialogen in Banking-Apps entstehen. Entscheidend ist, wie die Konsole aus diesen Daten eine Priorisierung ableitet: In der neuesten Version fragt sie Googles Gemini ab und schätzt daraus den Bank-Saldo der jeweiligen Person. Anschließend sortiert die Software die Telefone in Gruppen wie „high-value“ und „mid-value“. In den von Cleafy untersuchten Proben nutzte zwar niemand das Gemini-Ergebnis, um direkt Geld zu verschieben; stattdessen dient die Schätzung offenbar dazu, festzulegen, welche Opfer ein Operator überhaupt in die nächste Interaktionsphase hineinzieht.

Auch die Entwicklung der Infrastruktur zeigt eine kontrollierte Weiterentwicklung statt eines vollständigen Neustarts. Cleafy sagt, dass sich das Malware-„Footprint“ auf den betroffenen Phones seit Ende 2025 relativ wenig verändert hat, während hinter der Konsole mehrfach ersetzt wurde. Die Zeitspanne reicht von einer älteren Konsole namens Fisher, über Versionen, die zwischen April und September 2026 parallel im Einsatz waren, bis hin zu drei neuen Iterationen aus gemeinsamem Code. Diese tragen Bezeichner wie BlackCat Remote Control Management sowie Panda Workshop V5 und V6. Auffällig ist außerdem, dass jede Konsolenvariante zugleich ein Build-Tool ist: Aus Sicht der Betreiber genügt die Bedienung über das Web-Interface, um den Schadcode zu erzeugen, ihn in eine scheinbar harmlose App zu verstecken, zu signieren und anschließend die fertige Applikation automatisch auf einen Hosting-Ort zu veröffentlichen – etwa in Form einer Ablage auf Amazon S3 oder auf einem Webserver. Ein „Rebuild“ nach Zeitplan erzeugt zudem neue Dateien aus gleichem Code, um auf Hash-basierte Erkennung zu zielen.

Der Zugriff auf die Geräte erfolgt dabei über mehrere Windows und eskaliert dann sehr gezielt bis in privilegierte Debugging-Funktionen. Zimperium hatte bereits zuvor beschrieben, dass RatHat über Textnachrichten und Online-Werbeanzeigen zu Drittseiten führt, von denen Nutzer die Installation auslösen. Nach der Installation fordert die App Zugriff auf „Accessibility“, was es einem Schadprogramm ermöglicht, den Bildschirminhalt zu lesen und „tap“-Ereignisse anzustoßen. Besonders kritisch ist, dass damit eine drahtlose Debugging-Kontrolle möglich wird: Der Trojaner liest Pairing-Informationen vom Display und verbindet sich mit Android Debug Bridge (ADB), einem Debugging-Werkzeug, das in Android eingebaut ist. Dadurch erhält der Schadcode eine Shell, die unter dem Android-Shell-User läuft (UID 2000) und damit außerhalb der normalen App-Berechtigungen operiert. Aus der Konsole heraus soll der Operator sogar mit einem Klick diese Shell-Kommandos nutzen können.

Die Interaktionsschicht zeigt dann den Kern der „KI-integrierten“ Ausnutzung: Für die Bildschirmbeobachtung und Bedienung setzt der Go-basierte Programmteil auf Tools, die Screen-Streaming und Touch-Events direkt nachbauen. Das klassische „Screen Capture“ der App arbeitet über eine Funktion, die den Nutzer zur Erlaubnis auffordert und während der Aufnahme ein Icon einblendet. Der Go-Teil dagegen nutzt minicap und minitouch, um den Bildschirm zu streamen und Taps zu senden, ohne dass ein Permission-Prompt oder ein Recording-Icon erscheint. Allerdings gilt eine harte Grenze: Diese Hilfswerkzeuge funktionieren offenbar nicht auf Android 14 und neueren Versionen. In diesem Fall greift wieder das app-eigene Screen-Capture-Verhalten mit Berechtigungsabfrage, wodurch sich das Schadprogramm stärker „sichtbar“ macht. Cleafy erwähnt außerdem ein Backup-Rendering über screencap mit etwa 5 Frames pro Sekunde, ohne die konkreten Android-Versionen dafür zu spezifizieren.

Bemerkenswert ist, dass RatHat die Gemini-Nutzung nicht nur in der Server-Konsole integriert, sondern auch auf dem Gerät selbst. Cleafy berichtet, dass die erste Konsolenvariante Operatoren die Auswahl mehrerer KI-Anbieter erlaubte und sogar Telegram-Benachrichtigungen auslösen konnte, sobald ein AI-Score einen Schwellenwert überstieg. Die neueste Version arbeitet dagegen nur mit Gemini und leitet Operatoren an Google AI Studio weiter, um einen Key zu erhalten. Gleichzeitig soll der Trojaner Gemini direkt auf dem Smartphone aufrufen: Wenn die vorbereiteten Tap-Anweisungen nicht auf das konkrete UI des Geräteherstellers, der Android-Version oder der Sprache passen, sendet das Schadprogramm Layout-Informationen an Gemini und fragt nach der passenden Stelle zum Tippen. Die API-Calls laufen dabei aus der App heraus, wobei der Key in den Einstellungen des Schadprogramms abgelegt ist. Cleafy ordnet das dabei als Mechanismus ein, um Wireless-Debugging-Setups zuverlässig am Laufen zu halten – ein Einsatzbereich, der die Angriffsfläche weniger „performativ“ wirken lässt, aber die Erfolgschancen bei heterogenen Zielsystemen erhöht.

Für die Detektion liefert die Analyse konkrete Ansatzpunkte, die zugleich zeigen, warum einfache IOC-Listen oft zu kurz greifen. Cleafy listet Indikatoren für Command-and-Control-Domains, Download-Links und Malware-Samples auf, darunter mehrere admin-basierte Domains sowie IP- und URL-Beispiele wie admin.chunhuating[.]best (C2 für Panda Workshop V6) oder admin.xiongmaocs[.]pics (C2 für Panda Workshop V5). Daneben steht eine praktische Empfehlung: Sicherheitslösungen sollten besonders prüfen, was auf dem Gerät als Shell-User mit UID 2000 ausgeführt wird. Das ist relevant, weil die „richtige“ Kontrolle über Debugging und Interaktion nicht im normalen App-Sandbox-Umfeld stattfindet. Insgesamt lässt sich daraus ein klares Muster ableiten: Die Kombination aus periodischem Rebuild (zum Umgehen hashbasierter Erkennung), serverseitigem Opfer-Scoring mit Gemini und geräteseitiger UI-Anpassung reduziert den Aufwand pro Ziel und erhöht die Operator-Effizienz. Für Unternehmen, die mobile Angriffe ernsthaft adressieren, bedeutet das vor allem eine stärkere Überwachung von Debugging- und Accessibility-bezogenen Aktivitäten sowie eine Auswertung von Prozessverhalten, nicht nur von Datei-Signaturen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console".
Stichwörter Accessibility ADB AI Android Artificial Intelligence Banking-trojan Cybersecurity Gemini GO Hacker IT-Sicherheit KI Künstliche Intelligenz Malware-as-a-Service Malware-konsole Minicap Minitouch Netzwerksicherheit Rathat Screen-capture Victim-scoring
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Kodiak AI startet bis Jahresende fahrerlose Frachtfahrten in Texas


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console« bei Google Deutschland suchen, bei Bing oder Google News!


    1.007 Leser gerade online auf IT BOLTWISE
    KI-Jobs